آموزش کانفیگ iLO 6 برای مدیریت از راه دور و امنیت پیشرفته در سرورهای HPE ProLiant Gen11
این راهنما به صورت گام به گام، پیکربندی iLO 6 در سرورهای HPE ProLiant Gen11 را برای فعالسازی مدیریت امن از راه دور و تقویت امنیت سرور آموزش میدهد.
در محیطهای دیتاسنتر مدرن، مدیریت کارآمد و امن سرورها از راه دور یک ضرورت غیرقابل انکار است. HPE Integrated Lights-Out (iLO) یک فناوری مدیریت سرور تعبیه شده است که امکان نظارت، عیبیابی و پیکربندی سرورهای HPE ProLiant را مستقل از وضعیت سیستم عامل فراهم میکند. با معرفی سرورهای HPE ProLiant Gen11، نسخه iLO 6 با قابلیتهای امنیتی پیشرفتهتر و رابط کاربری بهبود یافته، تجربه مدیریت از راه دور را به سطح جدیدی ارتقا داده است. پیکربندی صحیح iLO 6 نه تنها امکان مدیریت آسان سرورها را فراهم میکند، بلکه با پیادهسازی بهترین شیوههای امنیتی، زیرساخت شما را در برابر تهدیدات محافظت میکند.
هدف این آموزش: هدف از این آموزش، ارائه یک راهنمای جامع و گام به گام برای پیکربندی اولیه iLO 6 در سرورهای HPE ProLiant Gen11، از جمله تنظیمات شبکه، کاربر، و فعالسازی قابلیتهای امنیتی پیشرفته برای مدیریت مؤثر و امن از راه دور است.
گام 1: آشنایی با مفاهیم پایه iLO و مدیریت از راه دور
مفاهیم پیشنیاز:
- Integrated Lights-Out (iLO): یک کنترلر مدیریت سرور تعبیه شده در سرورهای HPE ProLiant که به صورت یک ریزپردازنده مستقل کار میکند. این تراشه دارای آدرس IP و پورت شبکه اختصاصی خود است و حتی زمانی که سرور خاموش است یا سیستم عامل آن دچار مشکل شده، قابل دسترسی و مدیریت است.
- Out-of-Band Management (مدیریت خارج از باند): به معنای مدیریت یک دستگاه شبکه (مانند سرور) از طریق یک کانال ارتباطی جداگانه و مستقل از مسیر اصلی داده. iLO یک نمونه بارز از مدیریت Out-of-Band است.
- Firmware: نرمافزار سطح پایینی که سختافزار را کنترل میکند. iLO نیز دارای Firmware اختصاصی خود است که باید به روز نگه داشته شود.
- GUI (Graphical User Interface): رابط کاربری گرافیکی تحت وب برای مدیریت iLO.
- CLI (Command Line Interface): رابط خط فرمان برای مدیریت iLO (قابل دسترسی از طریق SSH).
- Virtual Console (کنسول مجازی): قابلیتی در iLO که به شما امکان میدهد صفحه نمایش، کیبورد و ماوس سرور را از راه دور کنترل کنید، دقیقاً مانند اینکه جلوی سرور نشستهاید.
- Virtual Media (مدیای مجازی): قابلیتی که به شما اجازه میدهد فایلهای ISO یا دیسکهای مجازی را به صورت ریموت به سرور Mount کنید تا از آنها برای نصب سیستم عامل یا بوت کردن سرور استفاده کنید.
توضیح گام 1: چرا iLO 6 برای مدیریت سرورهای Gen11 حیاتی است؟
iLO 6 در سرورهای HPE ProLiant Gen11، کنترل کامل و جامع بر سختافزار سرور را فراهم میکند، حتی اگر سیستم عامل در دسترس نباشد یا مشکلی داشته باشد. این قابلیت در سناریوهای زیر بسیار حیاتی است:
- نصب سیستم عامل: Mount کردن Virtual Media برای نصب سیستم عامل.
- عیبیابی اولیه: بررسی وضعیت سلامت سختافزار، مشاهده لاگها (IML) و خطاهای بوت.
- روشن/خاموش کردن سرور: کنترل توان سرور از راه دور.
- بهروزرسانی Firmware: بهروزرسانی Firmware بایوس، iLO و سایر قطعات سختافزاری.
- امنیت: اعمال سیاستهای امنیتی، مدیریت گواهینامهها و کنترل دسترسی.
چالش: درک اهمیت مدیریت خارج از باند و تفکیک آن از مدیریت درون باند (مانند Remote Desktop) برای امنیت و دسترسی مداوم به سرور.
گام 2: پیشنیازهای اولیه و دسترسی به رابط کاربری iLO 6
مفاهیم پیشنیاز:
- Dedicated iLO Port: اکثر سرورهای HPE ProLiant دارای یک پورت شبکه اختصاصی برای iLO هستند.
- Shared Network Port: در برخی مدلها یا پیکربندیها، iLO میتواند از یکی از پورتهای شبکه اصلی سرور به صورت مشترک استفاده کند.
- DHCP (Dynamic Host Configuration Protocol): پروتکلی برای تخصیص خودکار آدرس IP. iLO به صورت پیشفرض ممکن است از DHCP استفاده کند.
- Static IP Address: آدرس IP ثابتی که به صورت دستی پیکربندی میشود. برای مدیریت iLO توصیه میشود.
- Physical Access: دسترسی فیزیکی اولیه به سرور برای یافتن اطلاعات ورود به iLO.
- Web Browser: مرورگری مانند Chrome، Firefox یا Edge برای دسترسی به رابط کاربری گرافیکی iLO.
توضیح گام 2: آمادهسازی برای اولین اتصال به iLO 6
قبل از اینکه بتوانید iLO 6 را پیکربندی کنید، باید بتوانید به آن دسترسی پیدا کنید.
- اتصال کابل شبکه iLO:
- کابل شبکه را به پورت اختصاصی iLO در پشت سرور (معمولاً با برچسب iLO یا یک آیکون مخصوص) متصل کنید.
- اگر پورت اختصاصی ندارید، iLO ممکن است از پورت شبکه اول سرور به صورت مشترک استفاده کند.
- دریافت آدرس IP iLO:
- روش توصیه شده (برای اولین بار): سرور را روشن کنید. در مراحل اولیه بوت شدن (قبل از بارگذاری سیستم عامل)، آدرس IP iLO 6 بر روی صفحه نمایش سرور (کنسول) نمایش داده میشود. آن را یادداشت کنید.
- روش جایگزین (اگر DHCP فعال باشد): آدرس IP iLO ممکن است توسط DHCP سرور شما تخصیص داده شود. میتوانید این آدرس را از لیست کلاینتهای DHCP در روتر یا سوئیچ شبکه خود پیدا کنید.
- اگر آدرس IP را پیدا نکردید: میتوانید از طریق تنظیمات BIOS/UEFI سرور (با فشردن F9 هنگام بوت) وارد بخش iLO Configuration شده و آدرس IP را به صورت دستی تنظیم کنید (این روش در گامهای بعدی توضیح داده خواهد شد).
- دریافت اطلاعات ورود اولیه:
- نام کاربری و رمز عبور پیشفرض iLO 6 معمولاً روی یک برچسب کوچک در کنار پورت LAN iLO یا روی کشوی اطلاعاتی (Pull-out Tag) سرور قرار دارد. این برچسب را پیدا کرده و اطلاعات را یادداشت کنید. نام کاربری معمولاً
Administratorاست.
- نام کاربری و رمز عبور پیشفرض iLO 6 معمولاً روی یک برچسب کوچک در کنار پورت LAN iLO یا روی کشوی اطلاعاتی (Pull-out Tag) سرور قرار دارد. این برچسب را پیدا کرده و اطلاعات را یادداشت کنید. نام کاربری معمولاً
- اتصال به iLO 6 از طریق مرورگر:
- در مرورگر وب خود، آدرس IP iLO 6 را وارد کنید. (مثلاً
https://192.168.1.123). - احتمالاً با هشدار گواهینامه (Certificate Warning) مواجه میشوید. این طبیعی است زیرا گواهینامه به صورت Self-Signed است. میتوانید آن را نادیده بگیرید و ادامه دهید (در مراحل بعدی میتوانید گواهینامه معتبر نصب کنید).
- نام کاربری و رمز عبور را که از برچسب سرور پیدا کردید، وارد کنید.
- در مرورگر وب خود، آدرس IP iLO 6 را وارد کنید. (مثلاً
چالش: پیدا کردن آدرس IP iLO در شبکههای پیچیده و یافتن اطلاعات ورود اولیه (که گاهی اوقات روی برچسبهای کوچک یا در مکانهای غیرمنتظره قرار دارند).
گام 3: پیکربندی تنظیمات شبکه iLO 6
مفاهیم پیشنیاز:
- Static IP: آدرس IP ثابت و دائمی برای iLO.
- Subnet Mask: مشخص کننده محدوده آدرسهای IP در یک شبکه.
- Gateway: آدرس IP روتر یا مسیریاب شبکه که iLO برای ارتباط با شبکههای دیگر از آن استفاده میکند.
- DNS Servers: آدرس سرورهای DNS برای تبدیل نام دامنه به آدرس IP.
- Shared Network Port (Mode): حالتی که iLO از یک پورت شبکه اصلی سرور برای ارتباط استفاده میکند.
توضیح گام 3: تخصیص آدرس IP ثابت و تنظیمات شبکه
پیکربندی یک آدرس IP ثابت برای iLO 6 جهت مدیریت پایدار و قابل پیشبینی بسیار مهم است.
- ورود به تنظیمات شبکه iLO:
- پس از ورود به iLO GUI، به بخش
Network>NIC & Network Settingsبروید.
- پس از ورود به iLO GUI، به بخش
- تنظیمات آدرس IP (IPv4):
- حالت “DHCP Enabled” را غیرفعال کنید.
- آدرس IP Address ثابت و مورد نظر خود را وارد کنید.
- Subnet Mask مناسب با شبکه خود را وارد کنید.
- آدرس Gateway (دروازه پیشفرض) شبکه خود را وارد کنید.
- آدرسهای DNS Servers (حداقل Primary DNS) را وارد کنید.
- بر روی “Apply” یا “Save” کلیک کنید.
- پیکربندی Port Selection (در صورت نیاز):
- اگر سرور شما چندین پورت شبکه دارد، میتوانید تعیین کنید که iLO از پورت اختصاصی خود استفاده کند یا یکی از پورتهای Shared Network. (برای امنیت و پایداری بیشتر، پورت اختصاصی توصیه میشود).
- این تنظیمات معمولاً در بخش
Network>General Network SettingsیاNetwork Interface Card Settingsقرار دارند.
- تست اتصال:
- پس از اعمال تغییرات، iLO ممکن است Reboot شود. صبر کنید تا دوباره در دسترس قرار گیرد.
- از یک کامپیوتر دیگر در شبکه، با استفاده از آدرس IP ثابت جدید، iLO را Ping کنید و سعی کنید دوباره به GUI آن متصل شوید تا از صحت پیکربندی اطمینان حاصل کنید.
چالش: اشتباه در وارد کردن آدرس IP، Subnet Mask یا Gateway میتواند منجر به از دست رفتن دسترسی به iLO شود. همیشه قبل از اعمال تغییرات، از صحت آدرسها مطمئن شوید.
گام 4: مدیریت کاربران و نقشها برای امنیت دسترسی
مفاهیم پیشنیاز:
- User Accounts: حسابهای کاربری برای دسترسی به iLO.
- Roles / Privileges (نقشها / مجوزها): مجموعهای از مجوزها که به یک کاربر اختصاص داده میشود و تعیین میکند چه عملیاتی را میتواند در iLO انجام دهد (مثلاً فقط مشاهده، یا کنترل کامل).
- Minimum Password Length: حداقل طول رمز عبور.
- Password Complexity: پیچیدگی مورد نیاز برای رمز عبور (ترکیب حروف بزرگ، کوچک، اعداد، کاراکترهای خاص).
- Two-Factor Authentication (2FA): احراز هویت دو مرحلهای برای افزایش امنیت.
توضیح گام 4: ایجاد کاربران جدید و تقویت امنیت رمز عبور
حساب کاربری پیشفرض با رمز عبور روی برچسب سرور ناامن است و باید تغییر داده شود.
- تغییر رمز عبور کاربر Administrator:
- در iLO GUI، به بخش
Administration>User Administrationبروید. - کاربر
Administratorرا انتخاب کرده و “Edit” را بزید. - یک رمز عبور قوی و پیچیده برای آن تنظیم کنید و آن را در یک مکان امن ذخیره کنید.
- نکته امنیتی: هرگز از رمز عبور پیشفرض استفاده نکنید و آن را تغییر دهید.
- در iLO GUI، به بخش
- ایجاد کاربران جدید با نقشهای محدودتر (Best Practice):
- گزینه “Add User” را انتخاب کنید.
- یک نام کاربری و رمز عبور قوی برای کاربر جدید ایجاد کنید.
- تعیین نقشها (Privileges): به کاربر جدید فقط مجوزهای لازم برای انجام وظایفش را بدهید. به عنوان مثال:
- برای یک کاربر NOC (Network Operations Center) که فقط نیاز به مشاهده وضعیت سرور دارد، فقط مجوز “Remote Console Access” یا “Virtual Media” را بدهید.
- از دادن مجوز “Administrator” به جز در موارد ضروری و به تعداد محدود خودداری کنید.
- بر روی “Add” یا “Save” کلیک کنید.
- حذف یا غیرفعال کردن کاربران پیشفرض غیرضروری:
- اگر کاربران پیشفرض دیگری جز
Administratorوجود دارند که از آنها استفاده نمیکنید، آنها را حذف یا غیرفعال کنید.
- اگر کاربران پیشفرض دیگری جز
- پیکربندی Password Policy:
- در بخش
Administration>Access Settings>User Authentication، تنظیمات مربوط به Password Policy را تقویت کنید:- افزایش حداقل طول رمز عبور (مثلاً 12 یا 14 کاراکتر).
- فعال کردن اجبار پیچیدگی رمز عبور.
- تنظیم مهلت انقضای رمز عبور (Password Expiration).
- در بخش
- فعالسازی Two-Factor Authentication (2FA) (اختیاری اما توصیه شده):
- iLO 6 از 2FA با استفاده از Smart Card یا ابزارهای مدیریت رمز عبور (مانند Active Directory/LDAP) پشتیبانی میکند.
- در بخش
Administration>Access Settings>Authentication، میتوانید این قابلیت را پیکربندی کنید. این یک لایه امنیتی بسیار قوی اضافه میکند.
چالش: مدیریت رمزهای عبور قوی و جلوگیری از از دست رفتن دسترسی به iLO. همیشه حداقل دو کاربر با دسترسی Administrator (با رمزهای عبور متفاوت) ایجاد کنید و رمزهای عبور را در یک Password Manager امن ذخیره کنید.
گام 5: فعالسازی و پیکربندی قابلیتهای امنیتی پیشرفته iLO 6
مفاهیم پیشنیاز:
- Security State (وضعیت امنیتی): حالت امنیتی iLO که میتواند از “Production” تا “High Security” متغیر باشد.
- FIPS (Federal Information Processing Standards): یک استاندارد دولتی ایالات متحده برای رمزنگاری و امنیت. iLO میتواند به صورت FIPS-compliant پیکربندی شود.
- Directory Integration: یکپارچهسازی iLO با سرویسهای دایرکتوری مانند Active Directory یا LDAP برای مدیریت متمرکز کاربران.
- SSL/TLS Certificate: گواهینامه امنیتی برای رمزنگاری ارتباطات وب (HTTPS).
- Port Configuration: مدیریت پورتهای شبکه فعال برای دسترسی به iLO (مثلاً HTTP، SSH، XML over HTTP).
توضیح گام 5: تقویت امنیت iLO 6
iLO 6 قابلیتهای امنیتی قویتری نسبت به نسخههای قبلی دارد که باید فعال و پیکربندی شوند.
- تنظیم Security State (وضعیت امنیتی):
- در iLO GUI، به
Security>Security Stateبروید. - وضعیت امنیتی را از “Production” به “High Security” یا “FIPS Mode” (در صورت نیاز به رعایت استاندارد FIPS) تغییر دهید. این تغییر ممکن است برخی پورتهای قدیمیتر را غیرفعال و الزامات رمزنگاری را سختتر کند.
- در iLO GUI، به
- پیکربندی گواهینامه SSL/TLS:
- گواهینامه پیشفرض Self-Signed را با یک گواهینامه معتبر از یک Certificate Authority (CA) جایگزین کنید.
- در بخش
Security>SSL/TLS Certificate، میتوانید CSR (Certificate Signing Request) را ایجاد کرده و پس از دریافت گواهینامه از CA، آن را نصب کنید. این کار هشدارهای امنیتی مرورگر را حذف کرده و ارتباط را به صورت مطمئن رمزنگاری میکند.
- مدیریت پورتهای شبکه (Port Configuration):
- در بخش
Network>NIC & Network Settings>Services، فقط پورتهای سرویسهای مورد نیاز را فعال نگه دارید (مثلاً HTTPS و SSH). - پورتهای غیرضروری مانند HTTP (80) یا Telnet را غیرفعال کنید.
- در بخش
- یکپارچهسازی با Active Directory/LDAP (توصیه شده برای سازمانهای بزرگ):
- در بخش
Administration>Authentication>Directory، iLO را با Active Directory یا سرور LDAP خود یکپارچه کنید. - این کار امکان مدیریت متمرکز کاربران iLO را از طریق AD/LDAP فراهم میکند و نیازی به ایجاد کاربر در هر iLO به صورت جداگانه نیست.
- در بخش
- فعالسازی Secure Shell (SSH):
- اطمینان حاصل کنید که سرویس SSH در بخش
Network>NIC & Network Settings>Servicesفعال است تا بتوانید از طریق خط فرمان به iLO دسترسی امن داشته باشید.
- اطمینان حاصل کنید که سرویس SSH در بخش
- بهروزرسانی مداوم Firmware iLO:
- به صورت دورهای به وبسایت HPE مراجعه کرده و آخرین نسخه Firmware برای iLO 6 و سرور HPE ProLiant Gen11 خود را دانلود کنید.
- از بخش
Firmware & OS Softwareدر iLO GUI برای بهروزرسانی Firmware استفاده کنید. بهروزرسانیها شامل رفع باگها، بهبودهای امنیتی و ویژگیهای جدید هستند.
چالش: مدیریت گواهینامهها و یکپارچهسازی با سرویسهای دایرکتوری میتواند پیچیده باشد. همیشه قبل از اعمال تغییرات بزرگ در تنظیمات امنیتی، از دسترسی جایگزین (مانند دسترسی فیزیکی) اطمینان حاصل کنید.
نتیجهگیری
پیکربندی صحیح و امن iLO 6 در سرورهای HPE ProLiant Gen11 یک گام حیاتی برای مدیریت کارآمد و محافظت از زیرساخت IT شماست. با دنبال کردن این راهنمای گام به گام، میتوانید از قابلیتهای قدرتمند iLO 6 برای دسترسی، نظارت و عیبیابی سرورهای خود از راه دور، در عین حال که از امنیت آنها در برابر تهدیدات سایبری اطمینان حاصل میکنید، بهرهمند شوید. به یاد داشته باشید که نظارت مداوم و بهروزرسانیهای منظم، کلید حفظ یک محیط امن و پایدار است.